Pb virus wibndows security alerts

Résolu
gg22 -  
 gg22 -
Bonjour,

j'ai un problème avec mon ordinateur. Depuis quelque tps, j'ai une fenêtre qui s'affiche avec

marqué "windows security alerts" toutes les 30 secondes pour me dire que mon ordinateur est infecté par un trojan

ou quelque chose dans ce style là. J'ai commencé à faire un diagnostique précis de mon PC à l'aide

ZHPDiag. Si vous pouviez m'aider ce serait super sympa. Voici mes 2 scans, le deuxième étant l'nalyse détaillée/MD5.

1er scan: http://www.cijoint.fr/cjlink.php?f [...] vT0h1O.txt 2nd scan: http://www.cijoint.fr/cjlink.php?f [...] UCveir.txt

Merci d'avance.
Configuration: Windows XP Internet Explorer 7.0

23 réponses

  • 1
  • 2
Résumé de la discussion

Problème persistant : une fenêtre "windows security alerts" s'affiche toutes les 30 secondes et signale une infection par un trojan sur un PC Windows, avec diagnostic via ZHPDiag.
Plusieurs étapes cruciales ont été proposées, notamment l'utilisation de HijackThis pour désactiver et supprimer les éléments malveillants, puis l'élimination des outils résiduels avec OTCleanIT et CCleaner.
En cas de persistance, des outils comme Navilog ou des rapports complémentaires servent à vérifier l'absence de rootkits et à nettoyer les entrées de démarrage, puis à purger la restauration système.
Des retours similaires soulignent l'importance d'un redémarrage après nettoyage et de vérifier que les services de sécurité, notamment le pare-feu et l'antivirus, restent activés.

Généré automatiquement par IA
sur la base des meilleures réponses
  1. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    bonjour, difficile de t'aider les liens pour tes rapport ne fonctionne pas il sont cassés
    0
    1. gg22
       
      Bonjour, je te remerci de ta réponsel tout d'abord.

      Revoici les liens:

      http://www.cijoint.fr/cjlink.php?file=cj200912/cijGvT0h1O.txt

      et le deuxième:

      http://www.cijoint.fr/cjlink.php?file=cj200912/cijMUCveir.txt

      J'espère que cette fois-ci ils fonctionnent..
      0
  2. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    bonjour,

    tu fais ce qui suis dans l'ordre, merci

    1) passes usbfix option2

    • Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
    Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
    Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

    • Télécharges et installes : https://www.ionos.fr/?affiliate_id=77097 de C_XX & Chiquitine29

    (!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir

    • Double clic sur le raccourci UsbFix présent sur ton bureau .

    • choisis l'option 2 ( Suppression )

    • Ton bureau disparaitra et le pc redémarrera .

    • Au redémarrage , UsbFix scannera ton pc , laisse travailler l'outil.

    • Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

    • Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

    ( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

    Pendant son nettoyage, l'outil a récolté certains fichiers infectieux.
    Nous vous demandons de nous les faire parvenir pour des futures mises à jour, ainsi que pour un meilleur traitement des infections.
    Nous vous remercions pour votre contribution.


    . UsbFix te proposera d'uploader un dossier compressé à cette adresse : https://www.ionos.fr/?affiliate_id=77097

    Ce dossier a été créé par UsbFix et est enregistré sur ton bureau.

    Merci de l'envoyer à l'adresse indiquée afin d'aider l'auteur de UsbFix dans ses recherches.

    Merci d'avance pour ta contribution !!

    2) fais un examem complet de ton pc avec malwarebytes

    Télécharge Malwarebytes' Anti-Malware: https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

    . sur la page cliques sur Télécharger Malwarebyte's Anti-Malware
    . enregistres le sur le bureau
    . Double cliques sur le fichier téléchargé pour lancer le processus d'installation.
    . si le pare-feu demande l'autorisation de se connecter pour malwarebytes, acceptes
    . rend-toi dans l'onglet, Recherche
    . Sélectionnes Exécuter un examen complet
    . Cliques sur Rechercher
    . Le scan démarre.
    . A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
    . Cliques sur Ok pour poursuivre.
    . Si des malwares ont été détectés, cliques sur Afficher les résultats
    . Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
    . Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
    . redemarre le pc si il le fait pas lui même
    . une fois redémarré double-cliques sur malwarebytes
    . rends toi dans l'onglet rapport/log
    . tu cliques dessus pour l'afficher une fois affiché
    . tu cliques sur edition en haut du boc notes,et puis sur sélectionner tous
    . tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
    . tu cliques droit dans le cadre de la reponse et coller

    Si tu as besoin d'aide regarde ce tutoriel :
    https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
    0
    1. gg22
       
      Merci de ta patience et de ton aide pour mon problème, Je n'aurais jamais pu m'en sortir sinon. Le problème a l'air d'avoir disparu.

      Voici le rapport usb fix:

      http://www.cijoint.fr/cjlink.php?file=cj200912/cijx04QvbK.txt

      et celui de Malwarebytes:


      Malwarebytes' Anti-Malware 1.42
      Version de la base de données: 3396
      Windows 5.1.2600 Service Pack 3
      Internet Explorer 8.0.6001.18702

      20/12/2009 16:55:50
      mbam-log-2009-12-20 (16-55-50).txt

      Type de recherche: Examen complet (C:\|D:\|E:\|)
      Eléments examinés: 263524
      Temps écoulé: 1 hour(s), 39 minute(s), 48 second(s)

      Processus mémoire infecté(s): 0
      Module(s) mémoire infecté(s): 0
      Clé(s) du Registre infectée(s): 7
      Valeur(s) du Registre infectée(s): 3
      Elément(s) de données du Registre infecté(s): 1
      Dossier(s) infecté(s): 0
      Fichier(s) infecté(s): 7

      Processus mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Module(s) mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Clé(s) du Registre infectée(s):
      HKEY_LOCAL_MACHINE\SOFTWARE\Malware Defense (Rogue.Malware Defense) -> Quarantined and deleted successfully.
      HKEY_LOCAL_MACHINE\SOFTWARE\H8SRT (Rootkit.TDSS) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\fcn (Rogue.Residue) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\MediaHoldings (Malware.Trace) -> Quarantined and deleted successfully.
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\TDSSdata (Trojan.Agent) -> Quarantined and deleted successfully.
      HKEY_LOCAL_MACHINE\SOFTWARE\TDSS (Trojan.Agent) -> Quarantined and deleted successfully.
      HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\TDSSserv (Rootkit.Agent) -> Quarantined and deleted successfully.

      Valeur(s) du Registre infectée(s):
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\richtx64.exe (Trojan.FakeAlert.H) -> Quarantined and deleted successfully.
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\mkqeigk (Trojan.Agent.H) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\malware defense (Rogue.Malware Defense) -> Quarantined and deleted successfully.

      Elément(s) de données du Registre infecté(s):
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

      Dossier(s) infecté(s):
      (Aucun élément nuisible détecté)

      Fichier(s) infecté(s):
      C:\Documents and Settings\utilisateur\Local Settings\Temp\richtx64.exe (Trojan.FakeAlert.H) -> Quarantined and deleted successfully.
      C:\Documents and Settings\utilisateur\Local Settings\Temp\H8SRTddb9.tmp (Trojan.FakeAlert) -> Quarantined and deleted successfully.
      C:\Documents and Settings\utilisateur\Local Settings\Temp\c918.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\tdssinit.dll (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\tdssservers.dat (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\Documents and Settings\utilisateur\Local Settings\Temp\H8SRTdde8.tmp (Rootkit.TDSS) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\TDSSerrors.log (Rootkit.TDSS) -> Quarantined and deleted successfully.


      Encore merci
      0
  3. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    ok , on continu tu passes navilog option 1 , et tu posteras un nouveau zhpdiag, pour contrôler cela , Merci

    Télécharge Navilog1 (par IL-MAFIOSO) sur ton bureau

    http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

    Enregistre la cible (du lien) sous... et enregistre-le sur ton bureau.
    Ensuite double clique sur navilog1.exe pour lancer l'installation.
    Une fois l'installation terminée, double clique sur le raccourci Navilog1 présent sur le bureau.

    Laisse-toi guider. Appuie sur une touche quand on te le demande.
    Au menu principal, choisis 1 et valide.

    < Ne fais pas le choix 2 >

    Patiente le temps du scan. Il te sera peut-être demandé de redémarrer ton PC.
    Laisse l'outil le faire automatiquement, sinon redémarre ton PC normalement s'il te le demande.

    Patiente jusqu'au message "Scan terminé le......"
    Appuie sur une touche comme demandé ; le bloc-notes va s'ouvrir.
    Copie-colle l'intégralité dans ta réponse. Referme le bloc-notes.

    PS : le rapport est, aussi, sauvegardé à la racine du disque dur C:\cleannavi.txt

    tuto : https://kerio.probb.fr/t3324-tuto-navilog
    0
    1. gg22
       
      Voici le rapport de navilog1:

      http://www.cijoint.fr/cjlink.php?file=cj200912/cijlDNqRvT.txt

      et celui de ZHPDiag:

      http://www.cijoint.fr/cjlink.php?file=cj200912/cijo3l7NsM.txt
      0
  4. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    Déconnecte toi d'Internet et ferme toutes les applications ouvertes.
    Copie dans le Presse-papier les lignes en gras ci-dessous (sélectionne les avec la souris et fais simultanément Ctrl et C)

    O2 - BHO: DealioBHO Class - {6A87B991-A31F-4130-AE72-6D0C294BF082} - C:\Program Files\Dealio\kb123\Dealio.dll
    O3 - Toolbar: (no name) - {1E796980-9CC5-11D1-A83F-00C04FC99D61} -
    O4 - HKLM\..\Run: [SoundMAX] C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
    O4 - HKLM\..\Run: [QuickTime Task] C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
    O42 - Logiciel: Dealio Toolbar 3.1
    O44 - LFC:Last File Created 28/11/2009 - 16:18:14 ---A- C:\WINDOWS\System32\perfc009.dat
    O44 - LFC:Last File Created 28/11/2009 - 16:18:14 ---A- C:\WINDOWS\System32\perfc00C.dat
    O44 - LFC:Last File Created 28/11/2009 - 16:18:14 ---A- C:\WINDOWS\System32\perfh009.dat
    O44 - LFC:Last File Created 28/11/2009 - 16:18:14 ---A- C:\WINDOWS\System32\perfh00C.dat
    O49 - CSB:Control Safe Boot HKLM\...\CCS\Minimal\TDSSserv.sys
    O49 - CSB:Control Safe Boot HKLM\...\CCS\Network\TDSSserv.sys
    O49 - CSB:Control Safe Boot HKLM\...\CS1\Minimal\TDSSserv.sys
    O49 - CSB:Control Safe Boot HKLM\...\CS1\Network\TDSSserv.sys
    O49 - CSB:Control Safe Boot HKLM\...\CS3\Minimal\TDSSserv.sys
    O49 - CSB:Control Safe Boot HKLM\...\CS3\Network\TDSSserv.sys
    O64 - Services: CurCS - TDSSserv (TDSSserv) - LEGACY_TDSSSERV


    Double clique sur l'icône ZHPFix.exe sur ton Bureau.

    Clique successivement sur l'icône H (pour effacer le rapport qui s'est affiché) puis sur l'icône de la malette cachée par la feuille.

    "celui à côté de l'appareil photo"

    Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

    Clique sur OK, ce qui fait apparaître un carré à gauche de chaque ligne.

    Clique sur "Tous" puis sur "Nettoyer".

    Laisse l'outil travailler.

    Si il te demande de redémarrer l'ordi pour achever le nettoyage, fais le immmédiatement.

    Le rapport d'exécution va apparaître dans la fenêtre.

    Copie le dans ta réponse.
    0
    1. gg22
       
      Voici le rapport d'éxecution:

      Processus mémoire :
      C:\Program Files\iTunes\iTunesHelper.exe <BR>O42 - Logiciel: Dealio Toolbar 3.1 => Fichier absent
      C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray <BR>O4 - HKLM\..\Run: => Fichier absent
      C:\WINDOWS\System32\perfc009.dat <BR>O44 - LFC:Last File Created 28/11/2009 - => Fichier absent

      Module mémoire :
      C:\Program Files\Dealio\kb123\Dealio.dll <BR>O3 - Toolbar: (no name) - => Fichier absent

      Clé du Registre :
      (Néant)

      Valeur du Registre :
      (Néant)

      Elément de données du Registre :
      (Néant)

      Dossier :
      (Néant)

      Fichier :
      (Néant)

      Logiciel :
      (Néant)

      Script Registre :
      (Néant)

      Autre :
      <B>O2 - BHO: DealioBHO Class - {6A87B991-A31F-4130-AE72-6D0C294BF082} - => Format Non supporté
      {1E796980-9CC5-11D1-A83F-00C04FC99D61} - <BR>O4 - HKLM\..\Run: [SoundMAX] => Format Non supporté
      [Adobe Reader Speed Launcher] C:\Program Files\Adobe\Reader => Format Non supporté
      8.0\Reader\Reader_sl.exe <BR>O4 - HKLM\..\Run: [QuickTime Task] C:\Program => Format Non supporté
      Files\QuickTime\qttask.exe" -atboottime <BR>O4 - HKLM\..\Run: [iTunesHelper] => Format Non supporté
      <BR>O44 - LFC:Last File Created 28/11/2009 - 16:18:14 ---A- => Format Non supporté
      16:18:14 ---A- C:\WINDOWS\System32\perfc00C.dat <BR>O44 - LFC:Last File Created => Format Non supporté
      28/11/2009 - 16:18:14 ---A- C:\WINDOWS\System32\perfh009.dat <BR>O44 - LFC:Last => Format Non supporté
      File Created 28/11/2009 - 16:18:14 ---A- C:\WINDOWS\System32\perfh00C.dat => Format Non supporté
      <BR>O49 - CSB:Control Safe Boot HKLM\...\CCS\Minimal\TDSSserv.sys <BR>O49 - => Format Non supporté
      CSB:Control Safe Boot HKLM\...\CCS\Network\TDSSserv.sys <BR>O49 - CSB:Control => Format Non supporté
      Safe Boot HKLM\...\CS1\Minimal\TDSSserv.sys <BR>O49 - CSB:Control Safe Boot => Format Non supporté
      HKLM\...\CS1\Network\TDSSserv.sys <BR>O49 - CSB:Control Safe Boot => Format Non supporté
      HKLM\...\CS3\Minimal\TDSSserv.sys <BR>O49 - CSB:Control Safe Boot => Format Non supporté
      HKLM\...\CS3\Network\TDSSserv.sys <BR>O64 - Services: CurCS - TDSSserv => Format Non supporté
      (TDSSserv) - LEGACY_TDSSSERV </B><BR> => Format Non supporté


      Récapitulatif :
      Processus mémoire : 3
      Module mémoire : 1
      Clé du Registre : 0
      Valeur du Registre : 0
      Elément de données du Registre : 0
      Dossier : 0
      Fichier : 0
      Logiciel : 0
      Autre : 16


      End of the scan
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    ok peux tu poster un rsit pour contrôle , Merci

    • Télécharge Random's System Information Tool (RSIT) de Random/Random, et enregistre le sur ton Bureau.
    • Double clique sur RSIT.exe pour lancer l'outil.
    * laisses le chois 1 month
    • Clique sur "Continue" à l'écran Disclaimer.
    • Si l'outil HijackThis n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu s'il te le demande) et tu devras accepter la licence.
    • Une fois le scan terminé, deux rapports vont apparaître : poste les dans deux messages séparés stp

    ps:Les rapports se trouvent à cet endroit:

    C:\rsit\info.txt

    C:\rsit\log.txt

    Tutoriel pour t'aider
    0
    1. gg22
       
      ok merci,

      voici le rapport info:

      http://www.cijoint.fr/cjlink.php?file=cj200912/cijN291ki8.txt
      0
      1. gg22 > gg22
         
        et voici le rapport log:

        http://www.cijoint.fr/cjlink.php?file=cj200912/cijMJ8El2a.txt
        0
  7. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    bonjour, fais un examen complet de ton pc avec malwarebytes , merci

    Télécharge Malwarebytes' Anti-Malware: https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

    . sur la page cliques sur Télécharger Malwarebyte's Anti-Malware
    . enregistres le sur le bureau
    . Double cliques sur le fichier téléchargé pour lancer le processus d'installation.
    . si le pare-feu demande l'autorisation de se connecter pour malwarebytes, acceptes
    . rend-toi dans l'onglet, Recherche
    . Sélectionnes Exécuter un examen complet
    . Cliques sur Rechercher
    . Le scan démarre.
    . A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
    . Cliques sur Ok pour poursuivre.
    . Si des malwares ont été détectés, cliques sur Afficher les résultats
    . Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
    . Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
    . redemarre le pc si il le fait pas lui même
    . une fois redémarré double-cliques sur malwarebytes
    . rends toi dans l'onglet rapport/log
    . tu cliques dessus pour l'afficher une fois affiché
    . tu cliques sur edition en haut du boc notes,et puis sur sélectionner tous
    . tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
    . tu cliques droit dans le cadre de la reponse et coller

    Si tu as besoin d'aide regarde ce tutoriel :
    https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
    0
    1. gg22
       
      Voici mon rapport Malwarebytes:

      Malwarebytes' Anti-Malware 1.42
      Version de la base de données: 3396
      Windows 5.1.2600 Service Pack 3
      Internet Explorer 8.0.6001.18702

      21/12/2009 20:16:24
      mbam-log-2009-12-21 (20-16-24).txt

      Type de recherche: Examen complet (C:\|D:\|E:\|)
      Eléments examinés: 211106
      Temps écoulé: 1 hour(s), 44 minute(s), 0 second(s)

      Processus mémoire infecté(s): 0
      Module(s) mémoire infecté(s): 0
      Clé(s) du Registre infectée(s): 0
      Valeur(s) du Registre infectée(s): 0
      Elément(s) de données du Registre infecté(s): 0
      Dossier(s) infecté(s): 0
      Fichier(s) infecté(s): 0

      Processus mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Module(s) mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Clé(s) du Registre infectée(s):
      (Aucun élément nuisible détecté)

      Valeur(s) du Registre infectée(s):
      (Aucun élément nuisible détecté)

      Elément(s) de données du Registre infecté(s):
      (Aucun élément nuisible détecté)

      Dossier(s) infecté(s):
      (Aucun élément nuisible détecté)

      Fichier(s) infecté(s):
      (Aucun élément nuisible détecté)
      0
  8. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    bon comment vont les problème de départ
     j'ai une fenêtre qui s'affiche avec 
    
    marqué "windows security alerts" toutes les 30 secondes pour me dire que mon ordinateur est infecté par un trojan 
    


    si plus de problème tu postes un hijackthis pour finaliser cela , sinon on passera combofix , mais que si tu me dis toujours avoir les problèmes !!!

    Fais un rapport hijackthis pour que je puisse vérifier les infections de ton pc stp

    Télécharge hijackthis: https://www.androidworld.fr/

    Tout est expliqué pour bien l installer et savoir l'utiliser.

    Comment copier/coller le rapport :

    Quand tu as le rapport à l écran, tu fais ctrl A pour "sélectionner tout" puis ctrl C pour "copier".

    Ensuite tu viens sur le forum pour me répondre et tu fais ctrl V pour "coller" le rapport.

    Une explication des raccourcis clavier sont illustrés sur ce site web :

    https://www.androidworld.fr/
    0
    1. gg22
       
      Le problème a disparu grâce à toi. Voici le rapport de Hijackthis:

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 22:23:32, on 21/12/2009
      Platform: Windows XP SP3 (WinNT 5.01.2600)
      MSIE: Internet Explorer v8.00 (8.00.6001.18702)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
      C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
      C:\Program Files\Bonjour\mDNSResponder.exe
      C:\WINDOWS\system32\nvsvc32.exe
      C:\WINDOWS\system32\HPZipm12.exe
      C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
      C:\WINDOWS\system32\svchost.exe
      C:\PROGRA~1\AVG\AVG8\avgrsx.exe
      C:\WINDOWS\system32\fxssvc.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\Analog Devices\Core\smax4pnp.exe
      C:\Program Files\Analog Devices\SoundMAX\Smax4.exe
      C:\PROGRA~1\AVG\AVG8\avgtray.exe
      C:\PROGRA~1\Wanadoo\TaskBarIcon.exe
      C:\Program Files\iTunes\iTunesHelper.exe
      C:\WINDOWS\system32\RUNDLL32.EXE
      C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd2.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\Wanadoo\GestionnaireInternet.exe
      C:\Program Files\Wanadoo\ComComp.exe
      C:\Program Files\Windows Live\Messenger\msnmsgr.exe
      C:\PROGRA~1\Wanadoo\Toaster.exe
      C:\PROGRA~1\Wanadoo\Inactivity.exe
      C:\PROGRA~1\Wanadoo\PollingModule.exe
      C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
      C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqtra08.exe
      C:\Program Files\Wanadoo\Watch.exe
      C:\Program Files\iPod\bin\iPodService.exe
      C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqimzone.exe
      C:\Program Files\Windows Live\Contacts\wlcomm.exe
      C:\WINDOWS\system32\wuauclt.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Windows Live\Toolbar\wltuser.exe
      C:\Program Files\trend micro\HJT.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.orange.fr/
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.msn.com/
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
      O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
      O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG8\avgssie.dll
      O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
      O2 - BHO: DealioBHO Class - {6A87B991-A31F-4130-AE72-6D0C294BF082} - C:\Program Files\Dealio\kb123\Dealio.dll
      O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SearchHelper.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
      O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
      O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\3.1.807.1746\swg.dll
      O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
      O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
      O3 - Toolbar: Dealio - {E67C74F4-A00A-4F2C-9FEC-FD9DC004A67F} - C:\Program Files\Dealio\kb123\Dealio.dll
      O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
      O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
      O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
      O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
      O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
      O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe
      O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
      O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
      O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
      O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
      O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd2.exe
      O4 - HKCU\..\Run: [WOOKIT] C:\Program Files\Wanadoo\GestMaj.exe GestionnaireInternet.exe
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
      O4 - HKCU\..\Run: [NBJ] "C:\PROGRA~1\Ahead\NEROBA~1\NBJ.exe"
      O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
      O4 - Global Startup: Démarrage rapide de HP Photosmart Premier.lnk = C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqthb08.exe
      O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqtra08.exe
      O8 - Extra context menu item: Add to AMV Converter... - C:\Program Files\MP3 Player Utilities 4.15\AMVConverter\grab.html
      O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\WINDOWS\system32\GPhotos.scr/200
      O8 - Extra context menu item: Compare Prices with &Dealio - C:\Documents and Settings\utilisateur\Application Data\Dealio\kb123\res\DealioSearch.html
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
      O8 - Extra context menu item: MediaManager tool grab multimedia file - C:\Program Files\MP3 Player Utilities 4.15\MediaManager\grab.html
      O9 - Extra button: Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
      O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
      O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
      O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
      O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra button: Dealio - {E908B145-C847-4e85-B315-07E2E70DECF8} - C:\Program Files\Dealio\kb123\Dealio.dll
      O9 - Extra 'Tools' menuitem: Dealio - {E908B145-C847-4e85-B315-07E2E70DECF8} - C:\Program Files\Dealio\kb123\Dealio.dll
      O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.orange.fr (file missing) (HKCU)
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
      O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
      O16 - DPF: {76A2A0AB-38B7-46DB-8E47-F10CDE4D7920} - http://sallevirtuelle.cotesdarmor.fr/ecwplugins/NCS.cab
      O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (Ma-Config control) - http://fichiers.touslesdrivers.com/maconfig/MaConfig_4_0_1_3.cab
      O17 - HKLM\System\CCS\Services\Tcpip\..\{FC61601D-9F91-4093-B44E-96DA6708E931}: NameServer = 81.253.149.1 80.10.246.3
      O18 - Protocol: compta - {365B8213-2402-48CF-9907-A4E4A757DE38} - C:\isacowp\conetie.ocx
      O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG8\avgpp.dll
      O20 - Winlogon Notify: avgrsstarter - C:\WINDOWS\SYSTEM32\avgrsstx.dll
      O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
      O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
      O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
      O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
      O23 - Service: HP Port Resolver - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBPRO.EXE
      O23 - Service: HP Status Server - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBOID.EXE
      O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
      O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - C:\Program Files\ma-config.com\maconfservice.exe
      O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
      O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
      0
  9. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    bonjour, tu fais ce qui suit, fixer les lignes donnés, passer ad-remover , et puis après il y aura des mises à jour à faire et finir le nettoyage , Merci

    1)Fixer les lignes

    .Tu fermes tout les programmes ouverts y compris le navigateur. sauf ton anti-virus et pare-feux
    .Lances HijackThis
    .Cliques sur "Do a system scan only"
    .Tu coches les lignes suivantes :
    O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
    O2 - BHO: DealioBHO Class - {6A87B991-A31F-4130-AE72-6D0C294BF082} - C:\Program Files\Dealio\kb123\Dealio.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
    O3 - Toolbar: Dealio - {E67C74F4-A00A-4F2C-9FEC-FD9DC004A67F} - C:\Program Files\Dealio\kb123\Dealio.dll
    O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
    O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd2.exe
    O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqtra08.exe
    O9 - Extra button: Dealio - {E908B145-C847-4e85-B315-07E2E70DECF8} - C:\Program Files\Dealio\kb123\Dealio.dll
    O9 - Extra 'Tools' menuitem: Dealio - {E908B145-C847-4e85-B315-07E2E70DECF8} - C:\Program Files\Dealio\kb123\Dealio.dll
    O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)


    .Tu cliques sur "Fix Checked"
    .Tu fermes HijackThis

    des expliquations en images : http://pagesperso-orange.fr/rginformatique/section%20virus/demohijack.htm

    2 passes ad-remover option L , Merci

    • Télécharge Ad-remover ( de C_XX ) sur ton bureau :

    https://www.androidworld.fr/

    ! Déconnecte toi et ferme toutes applications en cours !

    • Double clique sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

    • Double-clique sur le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

    • Au menu principal choisis l'option "L" et tape sur [entrée] .

    • Laisse travailler l'outil et ne touche à rien ...

    --> Poste le rapport qui apparait à la fin , sur le forum ...

    ( Le rapport est sauvegardé sous C:\Ad-report-clean.log )

    ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

    Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
    Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
    Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

    0
    1. gg22
       
      Bonjour,

      Voici le rapport de Ad remover:

      .
      ======= RAPPORT D'AD-REMOVER 1.1.4.6_F | UNIQUEMENT XP/VISTA/7 =======
      .
      Mit à jour par C_XX le 21.12.2009 à 22:30
      Contact: AdRemover.contact@gmail.com
      Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html
      .
      Lancé à: 13:37:26, 22/12/2009 | Mode Normal | Option: CLEAN
      Exécuté de: C:\Program Files\Ad-Remover\
      Système d'exploitation: Microsoft® Windows XP™ Service Pack 3 v5.1.2600
      Nom du PC: POSTE-A259C7D50 | Utilisateur actuel: utilisateur
      .
      ============== ÉLÉMENT(S) NEUTRALISÉ(S) ==============
      .

      C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1\Dealio
      C:\Program Files\Dealio
      C:\DOCUME~1\UTILIS~1\APPLIC~1\Dealio
      C:\WINDOWS\System32\config\systemprofile\Application Data\Dealio
      C:\Windows\Installer\433efd.msi

      (!) -- Fichiers temporaires supprimés.

      .
      HKCU\software\Dealio
      HKLM\software\Dealio
      HKU\.default\software\Dealio
      .
      ============== Scan additionnel ==============
      .
      .
      * Internet Explorer Version 8.0.6001.18702 *
      .
      [HKEY_CURRENT_USER\..\Internet Explorer\Main]
      .
      Do404Search: 01000000
      Local Page: C:\WINDOWS\system32\blank.htm
      Show_ToolBar: yes
      Start Page: hxxp://fr.msn.com/
      Enable Browser Extensions: yes
      Use Search Asst: no
      Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
      Start Page Redirect Cache_TIMESTAMP: 0874e8e4584bca01
      Start Page Redirect Cache: hxxp://fr.msn.com/?ocid=iehp
      Start Page Redirect Cache AcceptLangs: fr
      Default_search_url: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
      .
      [HKEY_LOCAL_MACHINE\..\Internet Explorer\Main]
      .
      Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
      Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Delete_Temp_Files_On_Exit: yes
      Local Page: C:\WINDOWS\system32\blank.htm
      Start Page: hxxp://fr.msn.com/
      Search Bar: hxxp://search.msn.com/spbasic.htm
      .
      [HKEY_LOCAL_MACHINE\..\Internet Explorer\ABOUTURLS]
      .
      Tabs: res://ieframe.dll/tabswelcome.htm
      .
      ============== Suspect (Cracks, Serials, ...) ==============
      .
      C:\Documents and Settings\utilisateur\Application Data\Dossier de t‚l‚chargement Share-to-Web \(PC - GAME) PES 6 PRO EVOLUTION SOCCER +CRACK+SN _ PATCH ITA _ 4-10-06_.zip
      .
      ===================================
      .
      2403 Octet(s) - C:\Ad-Report-CLEAN[1].log
      .
      1 Fichier(s) - C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp
      0 Fichier(s) - C:\WINDOWS\Temp
      8 Fichier(s) - C:\WINDOWS\Prefetch
      .
      16 Fichier(s) - C:\Program Files\Ad-Remover\BACKUP
      829 Fichier(s) - C:\Program Files\Ad-Remover\QUARANTINE
      .
      Fin à: 13:45:49 | 22/12/2009 - CLEAN[1]
      .
      ============== E.O.F ==============
      .

      Merci
      0
  10. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    bonjour, peux tu par sécurité faire ce qui suit !! Merci

    •Télécharge Rooter (créé par l'équipe IDN) sur ton bureau: https://77b4795d-a-62cb3a1a-s-sites.googlegroups.com/site/eric71mespages/Rooter.exe?attachauth=ANoY7cpzQksLcJt-e1z30LGu7t4JjUhh8amzWs_oSPSJpXbXp8ythGbW2WF8ysioh5NNlarrn7zMnYCRfsT5rCwNrfw5_CZYELApylTiY_MGu0G6uKzWpLEF2YXM3tF7nKZZAWj0JSAajXlZhd8dIyI3MrZ-lAIT5ZrAdcrct9_7bshwVpaZRPizuMTv9SDvmvY31BX4Vvvh2F2Brp1cy_K0jtTTfjttEA%3D%3D&attredirects=2

    •/!\ Déconnecte toi d'internet et ferme toutes les applications en cours /!\

    •Exécute Rooter et laisse le travailler jusqu'à l'apparition du rapport dans le bloc notes

    •Ensuite poste le rapport dans ta prochaine réponse

    0
    1. gg22
       
      Voici le rapport de Rooter:

      Rooter.exe (v1.0.2) by Eric_71
      .
      SeDebugPrivilege granted successfully ...
      .
      Windows XP Home Edition (5.1.2600) Service Pack 3
      [32_bits] - x86 Family 15 Model 79 Stepping 2, AuthenticAMD
      .
      [wscsvc] STOPPED (state:1) : Security Center -> Disabled !
      [SharedAccess] RUNNING (state:4)
      Windows Firewall -> Enabled
      .
      Internet Explorer 8.0.6001.18702
      .
      C:\ [Fixed-NTFS] .. ( Total:39 Go - Free:8 Go )
      D:\ [CD_Rom]
      E:\ [Fixed-NTFS] .. ( Total:35 Go - Free:25 Go )
      .
      Scan : 19:24.59
      Path : C:\Documents and Settings\utilisateur\Bureau\Rooter.exe
      User : utilisateur ( Administrator -> YES )
      .
      ----------------------\\ Processes
      .
      Locked [System Process] (0)
      ______ System (4)
      ______ \SystemRoot\System32\smss.exe (600)
      ______ \??\C:\WINDOWS\system32\csrss.exe (676)
      ______ \??\C:\WINDOWS\system32\winlogon.exe (700)
      ______ C:\WINDOWS\system32\services.exe (752)
      ______ C:\WINDOWS\system32\lsass.exe (764)
      ______ C:\WINDOWS\system32\svchost.exe (936)
      ______ C:\WINDOWS\system32\svchost.exe (1016)
      ______ C:\WINDOWS\System32\svchost.exe (1068)
      ______ C:\WINDOWS\system32\svchost.exe (1104)
      ______ C:\WINDOWS\system32\svchost.exe (1188)
      ______ C:\WINDOWS\system32\svchost.exe (1260)
      ______ C:\WINDOWS\system32\spoolsv.exe (1408)
      ______ C:\WINDOWS\system32\svchost.exe (1488)
      ______ C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe (1524)
      ______ C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe (1536)
      ______ C:\Program Files\Bonjour\mDNSResponder.exe (1564)
      ______ C:\WINDOWS\system32\nvsvc32.exe (1616)
      ______ C:\WINDOWS\system32\HPZipm12.exe (1636)
      ______ C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe (1668)
      ______ C:\WINDOWS\system32\svchost.exe (1792)
      ______ C:\PROGRA~1\AVG\AVG8\avgrsx.exe (1908)
      ______ C:\WINDOWS\system32\fxssvc.exe (188)
      ______ C:\WINDOWS\System32\alg.exe (668)
      ______ C:\Program Files\Analog Devices\Core\smax4pnp.exe (3388)
      ______ C:\Program Files\Analog Devices\SoundMAX\Smax4.exe (3396)
      ______ C:\PROGRA~1\AVG\AVG8\avgtray.exe (3420)
      ______ C:\PROGRA~1\Wanadoo\TaskBarIcon.exe (3436)
      ______ C:\WINDOWS\system32\ctfmon.exe (3572)
      ______ C:\Program Files\iPod\bin\iPodService.exe (4016)
      ______ C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqimzone.exe (428)
      ______ C:\WINDOWS\explorer.exe (1380)
      ______ C:\WINDOWS\system32\wuauclt.exe (2384)
      ______ C:\Program Files\Adobe\Reader 8.0\Reader\AcroRd32.exe (2096)
      ______ C:\Documents and Settings\utilisateur\Bureau\Rooter.exe (2972)
      .
      ----------------------\\ Device\Harddisk0\
      .
      \Device\Harddisk0 [Sectors : 63 x 512 Bytes]
      .
      \Device\Harddisk0\Partition1 --[ MBR ]-- (Start_Offset:32256 | Length:41940670464)
      \Device\Harddisk0\Partition0 (Start_Offset:41940702720 | Length:38074821120)
      \Device\Harddisk0\Partition2 (Start_Offset:41940734976 | Length:38074788864)
      .
      ----------------------\\ Scheduled Tasks
      .
      C:\WINDOWS\Tasks\AppleSoftwareUpdate.job
      C:\WINDOWS\Tasks\desktop.ini
      C:\WINDOWS\Tasks\SA.DAT
      .
      ----------------------\\ Registry
      .
      Rootkit! ... [HKLM\SYSTEM\ControlSet001\Enum\Root\LEGACY_TDSSSERV]
      Rootkit! ... [HKLM\SYSTEM\ControlSet003\Enum\Root\LEGACY_TDSSSERV]
      Rootkit! ... [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_TDSSSERV]
      .
      ----------------------\\ Files & Folders
      .
      ----------------------\\ Scan completed at 19:25.31
      .
      C:\Rooter$\Rooter_1.txt - (22/12/2009 | 19:25.31)
      0
  11. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    Rootkit! ... [HKLM\SYSTEM\ControlSet001\Enum\Root\LEGACY_TDSSSERV] 
    Rootkit! ... [HKLM\SYSTEM\ControlSet003\Enum\Root\LEGACY_TDSSSERV] 
    Rootkit! ... [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_TDSSSERV] 


    cela, me plaît pas du tout je te proposes de passer combofix , c'est un outil très effaçasse de par sa puissance, donc pas de place pour l'improvisation personnel, tu prend le temps de regarder le tutoriel, tu suis les indication , tu accepte l'installation de la console de récupération si il te le demande, tu déactives toute protection active anti-virus , anti-spyware, etc...

    Et surtout ne touches pas au pc pendant que combofix travail même pas la souris, tu ne touches au pc que pour répondre quand il te le demande !!! Merci

    Tutoriel officiel prends le temps de le regarder : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

    Télécharge Combofix.exe de sUBs sur ton Bureau,

    http://download.bleepingcomputer.com/sUBs/ComboFix.exe

    Déconnectes toi d'internet et désactives ton antivirus et toutes protection résidente, pour que Combofix puisse s'exécuter normalement.

    Doubles clique sur Combofix.exe
    Mets le en langue française F
    Tape sur la touche 1 (Yes) pour démarrer le scan.

    tu Ne touches à rien tant que le scan n'est pas terminé.

    En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

    Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

    Réactives la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à Internet.

    Note : Le rapport se trouve également là : C:\Combofix.txt
    0
    1. gg22
       
      Bonjour, avant de lancer Combofix, j'ai une petite question: je sais comment désactiver le pare-feux

      windows, j'ai AVG 8.5, et avec le tuto je sais comment désactiver Resident shield, mais une fois cela désactivé, j'ai

      encore dans AVG l'icône Anti-Spyware et Anti-Virus d'activés. Je ne sais pas s'il faut les désactivés et si oui comment

      faire.... Je préfère poser la question plutôt que de planter mon ordi.

      Merci encore
      0
      1. gg22 > gg22
         
        j'ai exécuté combofix, je n'ai pas eu de problèmes particuliers mis à part que qu'il n'a pas pu installer la console de

        récupération. Est-ce vraiment nécessaire de l'installer?? ça m'a l'air d'être plutôt compliqué et je ne suis pas chaud

        pour le faire si je peux éviter....

        Voici le rapport:

        http://www.cijoint.fr/cjlink.php?file=cj200912/cijOTA4SWm.txt

        Merci
        0
  12. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    bonjour, il y a longtemps que je n'utilise plus avg sur les pc dela maison , mais quand tu clique sur l'icône à côté de l'horloge tu dois avoir la possibilité de l'arrêter , sinon désinstalle le purement et simplement tu le réinstallera après !! il va falloir que je me fasses un tuto pour comment déactiver cela mais vu le nombre dur dur !!
    0
    1. gg22
       
      J'ai exécuté combofix, je n'ai pas eu de problèmes particuliers mis à part que qu'il n'a pas pu installer la console de

      récupération. Est-ce vraiment nécessaire de l'installer?? ça m'a l'air d'être plutôt compliqué et je ne suis pas chaud

      pour le faire si je peux éviter....

      Voici le rapport:

      http://www.cijoint.fr/cjlink.php?file=cj200912/cijOTA4SWm.txt

      Merci
      0
  13. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    bonjour, comment va le pc !!

    la console de récupération est surtout utils si le pc plante cela permet de réparrer, il est utile de l'avoir sur le pc d'installé , mais perso j'ai jamais réussi sur le mien elle sinstalle soit disant mais pas moyen de la lancer au démarrage du pc , possible que cela soit du à mon pc de marque acer !!!
    0
    1. gg22
       
      ok je m'inquiète pas trop alors...

      Ben le PC est comme d'habitude, il ne semble pas infecté en apparence...

      Mais là c'est toi qui en sait plus que moi avec le rapport. :-)
      0
  14. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    gg22 bon il y a fix200 qui va peut être passer car il as vu des choses sur combofix , donc si il te demande de faire des choses tu peux suivre cela , Merci
    0
    1. gg22
       
      ok pas de problème.

      Encore merci pour tout.
      0
  15. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    bonjour, fix 200 va peut être passer car il a vu des choses sur combofix
    0
  16. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    gg22 bonjour, fix200 n'est pas passer mais par MP il m'a demander de de faire passer mbr.exe tu fais cela tu postes le rapport et après je te donnerais comment supprimer , et fix qui suit le sujet continura de nous guider !!

    Gmer a sorti un programme qui détecte et permet de supprimer le rootkit MBR.
    Vous pouvez télécharger le programme à cette adresse : http://www2.gmer.net/mbr/mbr.exe

    Placez le fichier sur votre bureau
    - Désactiver tous les programmes de protection (antivirus, antispyware etc.)
    - Double-cliquez sur mbr.exe.. une fenêtre de l'invité de commande va s'ouvrir et se refermer,
    - Un rapport sera généré ; mbr.log.
    0
    1. gg22
       
      Bonjour,

      Voici le rapport de mbr :

      Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

      device: opened successfully
      user: MBR read successfully
      kernel: MBR read successfully
      user & kernel MBR OK


      Merci
      0
  17. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    gg22 bonjour, perso je vois pas de traces de rootkies mbr sur le rapport !! j'ai demandé à fix 200 de passer voir
    0
  18. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    gg22 fix200 propose de passer grem merc i de faire ce qui suit

    Avant toute utilisation de GMER, veuillez désactiver votre antivirus, antispyware sous peine de vous prendre un BSOD.

    télécharge gmer sur ton bureau http://www2.gmer.net/gmer.zip

    cliques droit dessus et extraire tous car il est en dossier compressé

    et puis double cliques sur gmer qui est sur ton bureau

    il se met en place , une fois fait tu cliques sur scan en bas sur droite

    laisses le bosser , une fois fini

    tu cliques sur copy, tu mets Ok sur le message suivant

    tu reviens dans la discution tu cliques droit et coller
    0
    1. gg22
       
      Bonjour,

      voici le rapport de GMER:

      GMER 1.0.15.15281 - http://www.gmer.net
      Rootkit scan 2009-12-29 17:42:36
      Windows 5.1.2600 Service Pack 3
      Running: gmer.exe; Driver: C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp\kxayrkow.sys


      ---- System - GMER 1.0.15 ----

      SSDT sptd.sys ZwCreateKey [0xF729F0D0]
      SSDT sptd.sys ZwEnumerateKey [0xF72A4E2C]
      SSDT sptd.sys ZwEnumerateValueKey [0xF72A51BA]
      SSDT sptd.sys ZwOpenKey [0xF729F0B0]
      SSDT sptd.sys ZwQueryKey [0xF72A5292]
      SSDT sptd.sys ZwQueryValueKey [0xF72A5112]
      SSDT sptd.sys ZwSetValueKey [0xF72A5324]

      ---- Kernel code sections - GMER 1.0.15 ----

      ? C:\WINDOWS\system32\drivers\sptd.sys Le processus ne peut pas accéder au fichier car ce fichier est utilisé par un autre processus.
      .text C:\WINDOWS\system32\DRIVERS\nv4_mini.sys section is writeable [0xF6229360, 0x37399D, 0xE8000020]
      .text USBPORT.SYS!DllUnload F62098AC 5 Bytes JMP 853C21C8
      init C:\WINDOWS\system32\drivers\Senfilt.sys entry point in "init" section [0xF37FDA80]

      ---- Kernel IAT/EAT - GMER 1.0.15 ----

      IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [F729FAD4] sptd.sys
      IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [F729FC1A] sptd.sys
      IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [F729FB9C] sptd.sys
      IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [F72A0748] sptd.sys
      IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [F72A061E] sptd.sys
      IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F72B4ACA] sptd.sys

      ---- Devices - GMER 1.0.15 ----

      Device \FileSystem\Ntfs \Ntfs 858201E8
      Device \FileSystem\Fastfat \FatCdrom 843FE1E8
      Device \Driver\NetBT \Device\NetBT_Tcpip_{D2314429-7445-4E94-8CE0-A40F7517D735} 845621E8
      Device \Driver\usbohci \Device\USBPDO-0 855641E8
      Device \Driver\usbehci \Device\USBPDO-1 853A31E8
      Device \Driver\Ftdisk \Device\HarddiskVolume1 858221E8
      Device \Driver\Ftdisk \Device\HarddiskVolume2 858221E8
      Device \Driver\Cdrom \Device\CdRom0 853B61E8
      Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 [F7218B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
      Device \Driver\atapi \Device\Ide\IdePort0 [F7218B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
      Device \Driver\atapi \Device\Ide\IdePort1 [F7218B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
      Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e [F7218B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
      Device \Driver\NetBT \Device\NetBt_Wins_Export 845621E8
      Device \Driver\NetBT \Device\NetbiosSmb 845621E8
      Device \Driver\usbohci \Device\USBFDO-0 855641E8
      Device \Driver\USBSTOR \Device\0000006d 845291E8
      Device \Driver\usbehci \Device\USBFDO-1 853A31E8
      Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 845481E8
      Device \Driver\USBSTOR \Device\0000006f 845291E8
      Device \FileSystem\MRxSmb \Device\LanmanRedirector 845481E8
      Device \Driver\Ftdisk \Device\FtControl 858221E8
      Device \Driver\nvgts \Device\Scsi\nvgts1 858211E8
      Device \Driver\nvgts \Device\Scsi\nvgts2 858211E8
      Device \FileSystem\Fastfat \Fat 843FE1E8

      AttachedDevice \FileSystem\Fastfat \Fat fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

      Device \FileSystem\Cdfs \Cdfs 8452D1E8

      ---- Registry - GMER 1.0.15 ----

      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools\
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xD7 0x1D 0x05 0x23 ...
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x86 0x8C 0xDF 0xD1 ...
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x4A 0xBB 0x21 0x5A ...
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4 (not active ControlSet)
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools\
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xD7 0x1D 0x05 0x23 ...
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001 (not active ControlSet)
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x86 0x8C 0xDF 0xD1 ...
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40 (not active ControlSet)
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x4A 0xBB 0x21 0x5A ...
      Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv@start 1
      Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv@type 1
      Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv@imagepath \systemroot\system32\drivers\TDSSserv.sys
      Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv\modules (not active ControlSet)
      Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv\modules@TDSSserv \systemroot\system32\drivers\TDSSjcxe.sys
      Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv\modules@TDSSl \systemroot\system32\TDSSjjsm.dll
      Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv\modules@tdssmain \systemroot\system32\TDSSevri.dll
      Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv\modules@tdsslog \systemroot\system32\TDSShpue.dll
      Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv\modules@tdssadw \systemroot\system32\TDSSiwee.dll
      Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv\modules@tdssserf \systemroot\system32\TDSSrfwm.dll
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4 (not active ControlSet)
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools\
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xD7 0x1D 0x05 0x23 ...
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001 (not active ControlSet)
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x86 0x8C 0xDF 0xD1 ...
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40 (not active ControlSet)
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x4A 0xBB 0x21 0x5A ...

      ---- EOF - GMER 1.0.15 ----

      Merci
      0
  19. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    bonjour, BONNE ANNEE !!!

    je demande validation d'un script et je te donne cela dés que j'ai la validation !!
    0
  20. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    gg22 bonjour, bon après discution et je remercie fix200 et surtout anthony5151 pour leur aide , tu fais ce qui suit il faut que gmer soit toujours sur ton bureau , et puis tu fais ce que anthony5151 propose, Merci .

    /!\ Il faut IMPERATIVEMENT désactiver tous tes logiciels de protection pour utiliser ce programme/!\

    • Télécharge ce fichier Script_Gmer_pour_gg22.bat sur ton Bureau
    • Vérifie que Gmer.exe est bien sur ton Bureau (s'il est placé ailleurs, ça ne fonctionnera pas).
    • Double-clique sur le fichier .bat (une fenêtre de commande va s'ouvrir, et tout le reste va disparaître de l'écran, c'est normal)
    • Patiente un peu, l'ordinateur doit redémarrer à la fin du script
    0
    1. gg22
       
      Bonjour, bonne année également!!!

      Voilà j'ai lancé gmer.script. Celui-ci s'est interrompu plusieurs fois avant de que l'ordinateur redémarre pour me dire qu'il ne

      trouvait pas le ficheir spécifié ou quelque chose du genre . Je ne sais pas si c'est grave. Je préfère le préciser.

      Il y a un rappport à copier quelque part ou il fallait juste lancer le logiciel??

      Merci
      0
  21. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    bonjour, tu peux relancer gmer et poster le rapport qu'il donnera pour contrôler , merci et supprime le fichier bat que tu as mis sur le bureau il ne sert plus !!
    0
    1. gg22
       
      Bonjour!

      Désolé de te répondre seulement maintenant mais du fait de mes études je ne rentre chez moi que le WE et encore

      pas tous les WE... J'ai exécuté Gmer. Voici son rapport:

      GMER 1.0.15.15281 - http://www.gmer.net
      Rootkit scan 2010-01-17 11:03:12
      Windows 5.1.2600 Service Pack 3
      Running: gmer.exe; Driver: C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp\kxayrkow.sys


      ---- System - GMER 1.0.15 ----

      SSDT sptd.sys ZwCreateKey [0xF729F0D0]
      SSDT sptd.sys ZwEnumerateKey [0xF72A4E2C]
      SSDT sptd.sys ZwEnumerateValueKey [0xF72A51BA]
      SSDT sptd.sys ZwOpenKey [0xF729F0B0]
      SSDT sptd.sys ZwQueryKey [0xF72A5292]
      SSDT sptd.sys ZwQueryValueKey [0xF72A5112]
      SSDT sptd.sys ZwSetValueKey [0xF72A5324]

      ---- Kernel code sections - GMER 1.0.15 ----

      ? C:\WINDOWS\system32\drivers\sptd.sys Le processus ne peut pas accéder au fichier car ce fichier est utilisé par un autre processus.
      .text C:\WINDOWS\system32\DRIVERS\nv4_mini.sys section is writeable [0xF69C5360, 0x37399D, 0xE8000020]
      .text USBPORT.SYS!DllUnload F69A58AC 5 Bytes JMP 856295A0
      init C:\WINDOWS\system32\drivers\Senfilt.sys entry point in "init" section [0xF3E74A80]

      ---- Kernel IAT/EAT - GMER 1.0.15 ----

      IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [F729FAD4] sptd.sys
      IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [F729FC1A] sptd.sys
      IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [F729FB9C] sptd.sys
      IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [F72A0748] sptd.sys
      IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [F72A061E] sptd.sys
      IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F72B4ACA] sptd.sys

      ---- Devices - GMER 1.0.15 ----

      Device \FileSystem\Ntfs \Ntfs 858201E8
      Device \Driver\NetBT \Device\NetBT_Tcpip_{D2314429-7445-4E94-8CE0-A40F7517D735} 8521F1E8
      Device \Driver\usbohci \Device\USBPDO-0 856261E8
      Device \Driver\usbehci \Device\USBPDO-1 8561A1E8
      Device \Driver\Ftdisk \Device\HarddiskVolume1 858221E8
      Device \Driver\Ftdisk \Device\HarddiskVolume2 858221E8
      Device \Driver\Cdrom \Device\CdRom0 8560E1E8
      Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 [F7218B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
      Device \Driver\atapi \Device\Ide\IdePort0 [F7218B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
      Device \Driver\atapi \Device\Ide\IdePort1 [F7218B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
      Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e [F7218B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
      Device \Driver\NetBT \Device\NetBt_Wins_Export 8521F1E8
      Device \Driver\NetBT \Device\NetbiosSmb 8521F1E8
      Device \Driver\usbohci \Device\USBFDO-0 856261E8
      Device \Driver\usbehci \Device\USBFDO-1 8561A1E8
      Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 846281E8
      Device \FileSystem\MRxSmb \Device\LanmanRedirector 846281E8
      Device \Driver\Ftdisk \Device\FtControl 858221E8
      Device \Driver\nvgts \Device\Scsi\nvgts1 858211E8
      Device \Driver\nvgts \Device\Scsi\nvgts2 858211E8
      Device \FileSystem\Cdfs \Cdfs 8460F1E8

      ---- Registry - GMER 1.0.15 ----

      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools\
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xD7 0x1D 0x05 0x23 ...
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x86 0x8C 0xDF 0xD1 ...
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
      Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x4A 0xBB 0x21 0x5A ...
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4 (not active ControlSet)
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools\
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xD7 0x1D 0x05 0x23 ...
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001 (not active ControlSet)
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x86 0x8C 0xDF 0xD1 ...
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40 (not active ControlSet)
      Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x4A 0xBB 0x21 0x5A ...
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4 (not active ControlSet)
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools\
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xD7 0x1D 0x05 0x23 ...
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001 (not active ControlSet)
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x86 0x8C 0xDF 0xD1 ...
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40 (not active ControlSet)
      Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x4A 0xBB 0x21 0x5A ...

      ---- EOF - GMER 1.0.15 ----


      Encore merci
      0
  • 1
  • 2